Импортировать сертификат ЭЦП в хранилище системы означает связать открытый сертификат с контейнером закрытого ключа и положить его в правильный раздел: личный сертификат в «Личное», корневой сертификат Минцифры России в «Доверенные корневые центры сертификации», сертификат УЦ ФНС России в «Промежуточные центры сертификации». Порядок действий одинаков для любого носителя: драйверы токена, криптопровайдер, корневые сертификаты и только потом личный. Chrome и Edge на Windows работают с системным хранилищем, Firefox держит собственное, а ГОСТ-подпись в браузере доступна только через КриптоПро ЭЦП Browser Plug-in с включённым расширением. Исход определяет одно различие: ключ извлекаемый или неизвлекаемый. Во втором случае перенести его на другую машину нельзя технически.
Разберём импорт по хранилищам: Windows, Linux с утилитой certmgr из состава КриптоПро CSP, macOS со связкой ключей, отдельно Firefox с его собственной базой. Покажем, чем .cer отличается от .pfx и почему .p7s это не сертификат, а файл подписи. Дадим таблицу разбора ошибок: «нет закрытого ключа», непостроенная цепочка, отозванный сертификат. Тарифы на подписи для сотрудников, комплект скачиваемых инструкций и ответы про перенос ключа, забытый PIN-код и МЧД для филиала — во второй половине статьи.
Сертификат, контейнер и закрытый ключ: что именно попадает в хранилище
Хранилище операционной системы хранит только открытую часть: сам сертификат X.509 и ссылку на контейнер, в котором лежит закрытый ключ. Сам закрытый ключ в реестр Windows или в связку ключей macOS при импорте .cer не попадает никогда. Отсюда типовая ситуация: сертификат в списке виден, свойства открываются, а подписать документ система не даёт, потому что связки с контейнером нет.
Контейнер КриптоПро — это каталог из шести файлов с расширением .key на токене, в реестре или на съёмном диске. Импорт сертификата и импорт контейнера — две разные операции, и путать их не стоит: скопировать каталог с ключом можно только тогда, когда контейнер помечен как экспортируемый.
Формат файла, который вам прислали, сразу говорит, что с ним делать.
| Файл | Что внутри | Что с ним делать |
|---|---|---|
| .cer, .crt | открытый сертификат X.509 в кодировке DER или Base64, закрытого ключа нет | импортировать в хранилище и привязать к контейнеру |
| .p7b | цепочка сертификатов удостоверяющего центра без ключа | установить в «Доверенные корневые» и «Промежуточные» |
| .pfx, .p12 | сертификат вместе с закрытым ключом, защищён паролем | импортировать целиком, пароль запрашивается при установке |
| .p7s, .sig | файл электронной подписи в формате CMS, внутри есть сертификат подписанта | проверять подпись, а не импортировать как свой сертификат |
| .xml | машиночитаемая доверенность с кодами полномочий | прикладывать к подписанному документу, в хранилище не ставится |
Из таблицы следует практическое правило для службы поддержки: если пользователь принёс .p7s и просит «поставить подпись в систему», задача другая — подтвердить авторство и достать оттуда сертификат отправителя. Свой рабочий сертификат так не появится.
Что подготовить до импорта: драйверы носителя, СКЗИ и корневые сертификаты
Рабочее место для квалифицированной подписи собирается из фиксированного набора компонентов: драйверы используемого ключевого носителя (Рутокен, JaCarta и другие), СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат ключа подписи и расширение криптоплагина для конкретного браузера. Отдельным пунктом идут плагины информационных систем, в которых вы работаете.
Драйвер берётся под конкретный носитель: Рутокен и Рутокен ЭЦП 2.0 — с сайта rutoken.ru, JaCarta — с aladdin-rd.ru, eSMART — с esmart.ru. Тип носителя определяется визуально или по документам удостоверяющего центра, и на этом шаге чаще всего ошибаются: под eSmart Token ГОСТ ставят драйверы Рутокена, после чего токен в списке считывателей не появляется.

Корневые сертификаты скачиваются на странице корневых сертификатов удостоверяющего центра ФНС России: там лежат файл головного удостоверяющего центра Минцифры и файл УЦ ФНС. Устанавливаются оба и в разные хранилища: Минцифры в «Доверенные корневые центры сертификации», УЦ ФНС в «Промежуточные центры сертификации». Перепутанные хранилища дают ту самую ошибку построения цепочки, которую потом ищут в настройках браузера.
Мария Ж, специалист по цифровой подписи и КЭДО: «Порядок сборки рабочего места не декоративный: сначала драйвер носителя, потом криптопровайдер, потом два корневых сертификата и только затем личный. Если поставить личный сертификат первым, он встанет, но цепочка доверия не построится, и система откажет уже на подписании. Проверить это можно за минуту: откройте свойства сертификата, вкладку пути сертификации, там должны быть все три уровня.»
Факт: в рамках проекта удостоверяющего центра ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Отдельно вводить серийный номер на таком рабочем месте не нужно.
Импорт сертификата в системное хранилище Windows
Windows держит сертификаты в двух независимых наборах хранилищ: пользовательском (оснастка certmgr.msc) и машинном (certlm.msc). Личный сертификат сотрудника ставится в пользовательское «Личное», иначе другой пользователь того же компьютера подпись не увидит. Установка через двойной клик по .cer в большинстве случаев кладёт сертификат мимо контейнера, поэтому для ГОСТ-подписи используется мастер КриптоПро CSP.
Как импортировать сертификат ЭЦП в хранилище Windows: пошаговая инструкция
- Шаг 1. Подключите носитель в USB-порт и убедитесь, что панель управления носителем видит устройство и показывает сертификаты.
- Шаг 2. Запустите КриптоПро CSP и перейдите на вкладку «Сервис».
- Шаг 3. Нажмите «Просмотреть сертификаты в контейнере», затем «Обзор» и выберите ключевой контейнер с действующим сертификатом.
- Шаг 4. Проверьте владельца, срок действия и серийный номер в свойствах, затем нажмите «Установить». Сертификат попадёт в хранилище «Личное» уже со связкой с закрытым ключом.
- Шаг 5. Если сертификат пришёл отдельным файлом, используйте пункт «Установить личный сертификат»: укажите файл .cer, затем вручную выберите контейнер, к которому он относится.
- Шаг 6. Откройте certmgr.msc и убедитесь, что в «Личное» лежит один актуальный сертификат, а в «Доверенные корневые» и «Промежуточные» стоят сертификаты Минцифры и удостоверяющего центра.
- Шаг 7. Откройте свойства установленного сертификата и убедитесь, что внизу общей вкладки есть строка о наличии закрытого ключа. Без неё подписание работать не будет.

Лайфхак: когда в контейнере видно несколько сертификатов одного владельца, отсортируйте список по дате и берите самый свежий. Выбор продлённого ранее сертификата даёт ошибку уже на входе в информационную систему, а причина по тексту ошибки не читается.
Важный нюанс из практики: самостоятельная сборка рабочего места без инструкции легко растягивается на несколько дней, причём не из-за сложности шагов, а из-за порядка. Человек ставит личный сертификат, получает ошибку, переустанавливает криптопровайдер, снова получает ошибку. По готовому чек-листу тот же набор действий занимает один сеанс.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Проверьте, что подпись новым сертификатом читается
После импорта подпишите любой тестовый файл и прогоните его через проверку: так вы увидите, что система действительно взяла ваш сертификат, а не соседний, и что цепочка доверия строится.
Проверка электронной подписи
Покажем, кто и когда подписал документ и действует ли сертификат. Без регистрации.
1 Выберите вид подписи:
2 Загрузите документ и файл подписи:
Документ
Файл подписи (.sig)
Нужно подписать документ?
Подпишите прямо в браузере через КриптоПро. На PDF можно поставить штамп в нужном месте.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Хранилища браузеров: Chrome, Edge, Firefox и ГОСТ-браузеры
Chrome и Edge на Windows собственного хранилища сертификатов не имеют: они читают системное. Импортировать сертификат «в браузер» отдельно не требуется, достаточно правильно установить его в «Личное». А вот криптографию по ГОСТ ни один из них из коробки не умеет, поэтому для подписания в веб-интерфейсах ставится КриптоПро ЭЦП Browser Plug-in и включается расширение в самом браузере. Проверить работу плагина можно на той же странице, где вы его скачивали.

Firefox устроен иначе: у него собственная база сертификатов, независимая от Windows. Личные и корневые сертификаты импортируются через настройки приватности и защиты, раздел просмотра сертификатов, вкладки «Ваши сертификаты» и «Центры сертификации». Сертификат, установленный в системное хранилище, в Firefox не появится сам, и это первая причина, по которой портал работает в Edge и не работает в Firefox на том же компьютере.
Отдельная история — ГОСТ TLS, то есть защищённое соединение с сайтом по отечественным алгоритмам. Для него нужен браузер с поддержкой ГОСТ: КриптоПро Chromium ГОСТ либо корпоративный Яндекс Браузер, на Android доступен отдельный мобильный браузер с той же поддержкой. Корневые сертификаты Минцифры для доступа к государственным ресурсам можно установить через портал Госуслуг, а серверные сертификаты для российских сайтов выпускает национальный удостоверяющий центр.
Мария Ж, юрист со стажем более 20 лет: «На macOS и iOS есть рабочий переходный сценарий: сертификат кладётся в связку ключей и используется для аутентификации на шлюзе, пока компания не перешла на отечественную криптографию полностью. Это законная временная мера, а не обход требований, но она не делает подпись квалифицированной. Для УКЭП носитель и криптопровайдер должны иметь действующую сертификацию ФСБ России.»
В сервисе Добыто подписание кадровых документов идёт из браузера без установки криптопровайдера на каждое рабочее место: подписи для сотрудников выпускаются внутри платформы. Это снимает основную часть заявок в поддержку, потому что импортировать в хранилище становится просто нечего.
Импорт в Linux и macOS: certmgr, системные якоря и связка ключей
В Linux с КриптоПро CSP личный сертификат ставится утилитой certmgr из состава пакета. Команда установки указывает хранилище пользователя uMy и файл сертификата, а привязка к контейнеру задаётся отдельным параметром с именем контейнера. Список доступных контейнеров и их полные имена выдаёт утилита csptest в режиме перечисления контейнеров. Машинное хранилище называется mMy, корневые сертификаты кладутся в root, промежуточные в ca.
Системные доверенные корни в дистрибутивах на базе Debian, включая Astra Linux, лежат в каталоге /usr/local/share/ca-certificates, после копирования файла выполняется update-ca-certificates. В дистрибутивах с RPM используется каталог якорей доверия и команда update-ca-trust. Эти каталоги отвечают за доверие системных утилит и curl, но не заменяют хранилище криптопровайдера: для ГОСТ-подписи корни всё равно ставятся через certmgr.
На macOS сертификат импортируется в связку ключей: файл .cer или .p12 добавляется в раздел «Вход», после чего для корневого сертификата вручную выставляется параметр «Всегда доверять». Пароль от .p12 запрашивается при импорте, и если он утерян, восстановить контейнер нельзя, потребуется перевыпуск.
Полезно знать: неизвлекаемые ключи форматов ФКН и PKCS#11 не покидают память токена, скопировать их нельзя ни в каком режиме. Удостоверяющий центр ФНС России по регламенту выдаёт неэкспортируемый контейнер, поэтому перенос ключа руководителя на второй компьютер невозможен в принципе, а не из-за настроек.
Ошибки после импорта и что каждая из них стоит
Ошибки при работе с сертификатом почти всегда возникают на стыке трёх сущностей: носитель, контейнер, хранилище. Текст сообщения обычно указывает не на причину, а на следствие, поэтому разбирать удобнее по симптому.
| Симптом | Причина | Действие |
|---|---|---|
| Сертификат виден, подписать нельзя | установлен только открытый сертификат без связки с контейнером | переустановить через «Просмотреть сертификаты в контейнере» |
| Цепочка сертификатов не построена | нет корневого Минцифры или промежуточного сертификата УЦ, либо они в неверных хранилищах | переустановить оба корневых в соответствующие разделы |
| Сертификат недействителен, отозван | удостоверяющий центр отозвал сертификат либо не читается список отзыва | проверить статус по CRL и OCSP, при отзыве перевыпустить |
| Токен не появляется в списке считывателей | не установлен или установлен чужой драйвер носителя | поставить драйвер производителя под конкретную модель |
| В браузере нет ни одного сертификата | плагин не установлен, расширение выключено либо хранилище браузера своё | включить расширение, для Firefox импортировать сертификат отдельно |
| Контейнер не копируется на второй компьютер | ключ неизвлекаемый или контейнер помечен как неэкспортируемый | работать с носителя либо выпускать отдельный сертификат |
Цена ошибки считается не переустановкой программы. Отозванный или неверно установленный сертификат означает, что в срок не уходит отчётность, не подписывается договор и не оформляется приём сотрудника, а перевыпуск в удостоверяющем центре требует времени и личного визита либо удалённой идентификации. Для компании это простой процесса, а не пятнадцать минут работы администратора.

Кейс из практики: на проектах Добыто мы начинаем разбор обращения не с текста ошибки, а с двух скриншотов: вкладка пути сертификации и список контейнеров. Причина обычно видна на первом же экране, и заявка закрывается без удалённого подключения к рабочему месту.
Мария Ж, судебный эксперт по трудовому праву: «Сообщение о неверном значении хеша означает, что документ изменился после подписания, а не что подпись установлена криво. Переподписывать в такой ситуации нужно исходный файл, а не открывать и пересохранять полученный: любое сохранение через редактор ломает подпись повторно. Сверьте контрольную сумму файла с той, что была при отправке.»
Шаблоны и инструкции по работе с сертификатами
Комплект собран под задачу настройки рабочего места, начинать удобнее с инструкции по установке ЭЦП на компьютер.
| Документ | Скачать |
|---|---|
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность: образец и структура XML | Скачать |
Когда сертификат импортировать не нужно
Импорт в локальное хранилище нужен там, где подпись формируется на рабочем месте пользователя. Есть сценарии, где эта работа лишняя.
- Облачная подпись. Закрытый ключ хранится на сервере удостоверяющего центра, документ подписывается через веб-интерфейс. Ставить криптопровайдер и токен не нужно, но работает такая подпись только в сервисах с интеграцией программного обеспечения этого центра.
- Мобильная подпись и Госключ. Ключ живёт в приложении или в SIM-карте. Пользователь подписывает с телефона, хранилище компьютера не задействовано вовсе.
- Массовое подписание кадровых документов сотрудниками. Для КЭДО работнику по статье 22.3 ТК РФ достаточно ПЭП или УНЭП, которую выпускает сама система. Раздавать сотрудникам токены и настраивать каждое рабочее место в этом случае избыточно.
- Разовое действие на портале. Если задача — один раз проверить чужую подпись или сверить сертификат, достаточно онлайн-проверки, установка в хранилище ничего не добавляет.
Если вы администратор и читаете этот раздел с мыслью, что вручную настраиваете криптографию каждому новому сотруднику, для кадровых документов это не обязательный сценарий: подписи для рядового персонала выпускаются в КЭДО и не требуют локального хранилища. Токен остаётся там, где он действительно нужен: у руководителя, бухгалтера и сотрудников, работающих с государственными системами.
Сертификаты сотрудников, МЧД и учёт выданных подписей
Сертификат сотрудника сейчас выпускается на физическое лицо, без наименования и должности организации внутри. Полномочия подтверждает машиночитаемая доверенность: XML-файл, подписанный квалифицированной подписью руководителя и приложенный к документу. Руководитель и индивидуальный предприниматель получают подпись в удостоверяющем центре ФНС России, сотрудники как физические лица — в аккредитованном коммерческом центре.
Полномочия в МЧД задаются кодами из классификатора, размещённого в единой системе нормативной и справочной информации. Организация может направить перечень собственных полномочий в Минцифры: заявку рассматривают в течение 10 дней, при положительном решении на присвоение кодов и включение в классификатор отводится три рабочих дня. Пока классификатор наполняется, полномочия допускается вписывать текстом.
Для филиала отдельная сущность в реестре не появляется: доверенность выдаёт головная организация от имени юридического лица, а сотрудник филиала подписывает документ своей подписью физического лица с приложенной МЧД. Если полномочия передаются дальше, передоверие оформляется через нотариуса, которому потребуются паспортные данные нового уполномоченного лица и актуальная выписка из ЕГРЮЛ.

Журнал выданных сертификатов — скучная, но окупающаяся часть работы. В строке достаточно пяти полей: владелец, удостоверяющий центр, серийный номер, дата окончания и носитель. В практике Добыто мы ведём такой реестр по каждому проекту и напоминаем о продлении заранее, потому что истёкший сертификат руководителя останавливает подписание всей очереди документов, а не только его собственных.
Внимание: на носителе с 128 КБ защищённой памяти помещается до 31 контейнера в формате КриптоПро, а один контейнер с дополнительными расширениями и цепочкой сертификатов может занимать до 12 КБ. Планируя один токен на нескольких юридических лиц, считайте память заранее.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу до раскатки на всю компанию, и первая же неделя показывает реальные проблемы с рабочими местами: чужие драйверы, отсутствие корневых сертификатов, старая версия криптопровайдера. Разобрать это на пилотной группе дешевле, чем на всём штате. Соберите пилот из тех, кто работает в разных операционных системах и браузерах, тогда картина будет честной.»
Стоимость подключения КЭДО и электронных подписей для сотрудников
Стоимость складывается из численности сотрудников, набора нужных видов подписи и требований к интеграции с учётной системой. Электронные подписи для сотрудников входят в тариф и отдельно не покупаются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 руб. за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП | от 50 руб. за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 руб. в год | период оплаты — год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | входит в тариф | в рамках подключения |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
| УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту центра |
Итоговая сумма зависит от выбранного тарифа и численности: разница между «Стартом» и «Бизнесом» не только в цене за сотрудника, но и в наборе подписей, кастомных шаблонах и электронном архиве. Условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО.
Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начать со «Старта» на пилотной группе и перейти на «Бизнес» при раскатке на всю компанию можно без потери оплаченных денег.
Выводы
Импорт сертификата — это связка из четырёх действий: драйвер носителя, криптопровайдер, два корневых сертификата в разные хранилища и личный сертификат с привязкой к контейнеру. Браузеры делятся на две группы: одни читают системное хранилище, другие держат собственное, и для ГОСТ-подписи всем нужен плагин с включённым расширением. Неизвлекаемый ключ на другую машину не переносится, а отозванный сертификат переустановкой не чинится.
Мы в Добыто настраиваем этот контур на проектах КЭДО: выпускаем подписи сотрудникам внутри платформы, оставляем токены только там, где они действительно нужны, и ведём реестр сертификатов со сроками, чтобы окончание действия ключа не останавливало подписание документов.
Частые вопросы
Можно ли перенести сертификат с одного компьютера на другой?
Зависит от контейнера. Экспортируемый контейнер копируется вместе с закрытым ключом или выгружается в файл .pfx с паролем, после чего импортируется на новой машине. Неэкспортируемый и неизвлекаемый контейнер скопировать нельзя: удостоверяющий центр ФНС России по регламенту выдаёт именно такие, поэтому работать придётся с носителя или выпускать отдельный сертификат.
Что делать, если забыт PIN-код носителя или пароль контейнера?
PIN-код пользователя сбрасывается через панель управления носителем при знании административного PIN-кода. Если утеряны оба, носитель форматируется, а ключ вместе с сертификатом теряется и требует перевыпуска. Пароль от файла .pfx не восстанавливается: файл зашифрован, обходного пути нет.
Чем файл .p7s отличается от .sig и от .cer?
.p7s и .sig — это одна и та же подпись в формате CMS, отличается только расширение, принятое конкретной программой. Внутри лежит значение подписи и сертификат подписанта. Файл .cer содержит только сертификат без подписи документа. Импортировать в личное хранилище имеет смысл .cer, а .p7s подаётся на проверку вместе с исходным документом.
Как подписать электронное письмо электронной подписью?
Есть два рабочих варианта. Первый: подписать вложение отдельным файлом подписи и отправить пару «документ плюс файл подписи», тогда получателю не нужен ваш почтовый клиент. Второй: использовать программу подписания со встроенным почтовым клиентом, где письмо и вложения подписываются и шифруются в одном интерфейсе. Для переписки, которую планируется использовать как доказательство, важнее формата сохранённый исходный файл: пересохранение письма ломает подпись.
Нужна ли отдельная МЧД для сотрудника филиала?
Доверенность выдаёт юридическое лицо, филиал самостоятельным доверителем не выступает. Сотрудник филиала подписывает документ квалифицированной подписью физического лица и прикладывает МЧД, выпущенную от имени организации и подписанную руководителем. Передоверие с уровня руководителя филиала на конкретного исполнителя оформляется у нотариуса.
Как вести журнал выданных электронных подписей?
Минимальный набор полей: владелец, удостоверяющий центр-издатель, серийный номер сертификата, дата окончания действия, тип носителя. Серийный номер и срок берутся из состава сертификата, издатель виден там же. Такой журнал закрывает две задачи: контроль сроков продления и понимание, у кого какой ключ на руках при увольнении сотрудника.
Сколько сертификатов помещается на один токен?
На носителе с 128 КБ защищённой памяти помещается до 31 контейнера в формате криптопровайдера. Реальное число меньше, если удостоверяющий центр добавил в сертификат расширения и цепочку: один такой контейнер занимает до 12 КБ, и тогда на токен встаёт около десяти ключей.